Регулация25 юни 2026 г.

Скритият краен срок: Защо Законодателният акт за киберустойчивост е важен през 2026 г.

B

Екипът на BenaGlobal

9 мин. четене · 25 юни 2026 г.

Ако вашата компания създава, продава или внася каквото и да било с цифров пулс – от интелигентни IoT устройства и мрежови рутери до операционни системи и самостоятелен софтуер – вие сте под прицела на Законодателния акт на ЕС за киберустойчивост (CRA).

Много бизнеси погледнаха заглавията и предположиха, че имат удобен буфер до крайния, пълен срок за съответствие на 11 декември 2027 г. Това предположение е огромен капан за съответствието.

КЛЮЧОВ ИЗВОД

CRA има график за поетапно прилагане, а първата правно обвързваща фаза влиза в сила на 11 септември 2026 г. Само след няколко месеца вашите работни процеси за сигурност на продуктите ще бъдат подложени на строг регулаторен контрол.

Какво е Законодателният акт за киберустойчивост?

Докато Директивата NIS2 се фокусира върху защитата на организациите и корпоративната инфраструктура, CRA е насочен към продукти с цифрови елементи. Основната му мисия е проста: да гарантира, че всеки хардуерен или софтуерен продукт, пуснат на пазара на ЕС, е сигурен по дизайн, прозрачен относно своя код и поддържан с пачове за сигурност през целия си жизнен цикъл.

CRA бележи историческа промяна в отговорността. В продължение на десетилетия доставчиците на софтуер използваха лицензионни споразумения с крайни потребители тип „както е" (as-is), за да избягват отговорност за бъгав код. Съгласно CRA, финансовата и правната отговорност за пропуски в сигурността на продуктите пада изцяло върху производителя.

Критичната точка през септември 2026 г.: 24-часовото правило

От 11 септември 2026 г. производителите трябва активно да докладват за пропуски в сигурността. Новата централизирана Единна платформа за докладване (SRP) на ЕС – управлявана от ENISA – ще заработи.

В момента, в който узнаете за активно експлоатирана уязвимост или тежък инцидент със сигурността, засягащ вашия цифров продукт, часовникът започва да тиктака:

24 Hours

Трябва да подадете уведомление за ранно предупреждение до ENISA и националните органи.

72 Hours

Трябва да последва подробен доклад за първоначална оценка (triage report), описващ естеството на експлойта и всички незабавни мерки за смекчаване.

14 Days

Трябва да се подаде окончателен изчерпателен доклад след като стане налично решение на проблема или пач.

Скритият капан на SBOM

Официално Списъците с материали за софтуер (SBOMs - Software Bills of Materials) – списъкът на съставките на целия код с отворен код и патентован код във вашия продукт – не са задължителни до края на 2027 г. Въпреки това, не можете да докладвате за експлоатирана уязвимост в рамките на 24 часа, ако реално не знаете какъв код се намира във вашите продукти.

ПРАКТИЧЕСКАТА РЕАЛНОСТ

Автоматизираното проследяване на уязвимости и видимостта на кода са практически задължителни до септември 2026 г. – дори ако официалното изискване за SBOM не влезе в сила до 2027 г. Ако не можете да идентифицирате какво има във вашия продукт, не можете да спазите 24-часовия прозорец.

Какви са санкциите?

ЕС разглежда дефектите в сигурността на продуктите със същата тежест като пробивите в сигурността на данните. Неспазването на основните изисквания за киберсигурност или пропускането на задължителните прозорци за докладване може да доведе до:

€15M

или 2,5% от глобалния годишен оборот – което от двете е по-високо – за неспазване на съществените изисквания за киберсигурност.

Изтегляне от пазара

Регулаторите могат да издават заповеди за изтегляне, принуждавайки ви да премахнете несъответстващите продукти изцяло от рафтовете на магазините и магазините за приложения.

Как BenaGlobal ви помага да спазите крайния срок през септември

Постигането на непрекъсната видимост във вашия продуктов код и управлението на тесни 24-часови прозорци за докладване изисква дълбока автоматизация. BenaGlobal е изграден, за да преодолее тази оперативна празнина.

Автоматично генериране на SBOM

BenaGlobal се интегрира във вашите CI/CD процеси, за да генерира автоматично машинночетими SBOM за всеки билд – така че винаги да знаете точно какъв код се доставя.

Непрекъснат мониторинг на уязвимостите

Вашият доставян код се наблюдава непрекъснато спрямо глобални източници за разузнаване на заплахи. Активно експлоатираните уязвимости излизат на повърхността преди регулаторите да ги забележат – давайки ви преднината, която 24-часовият часовник изисква.

24-часов работен процес за докладване

Когато се открие тежка уязвимост, BenaGlobal незабавно задейства вашия работен процес за реакция при инциденти, като предварително попълва необходимите полета с данни, за да можете уверено да спазите строгия SLA на ENISA за докладване.

Оценка на риска във финансово измерение

Риск двигателят оценява всяка уязвимост според възможността за експлоатация и финансовата експозиция – за да можете да приоритизирате бързо и да информирате борда на директорите за въздействието върху бизнеса, а не само с CVSS числа.

Картографиране на зависимостите във веригата на доставки

CRA обхваща и кода на вашите доставчици. Двигателят за верига на доставки на BenaGlobal картографира всяка зависимост по веригата нагоре и маркира рисковете, преди те да станат ваша отговорност.

Вашата следваща стъпка

Не позволявайте крайният срок през 2027 г. да ви приспи с фалшиво чувство за сигурност. Започнете с картографиране на пълен продуктов инвентар в цялата си организация и установете процес на Координирано разкриване на уязвимости (CVD), за да обработвате постъпващите доклади за бъгове преди крайния срок през септември.

📋 СПИСЪК ЗА ПРОВЕРКА: ГОТОВНОСТ ЗА CRA ДО СЕПТЕМВРИ 2026 Г.

  • Съставете пълен инвентар на всички цифрови продукти, продавани в ЕС
  • Внедрете автоматизирано генериране на SBOM във вашия CI/CD пайплайн
  • Настройте непрекъснато сканиране на уязвимости спрямо актуални източници за разузнаване на заплахи
  • Дефинирайте политика за Координирано разкриване на уязвимости (CVD)
  • Създайте наръчник (runbook) за реакция при инциденти, насочен към 24-часовия SLA за докладване на ENISA
  • Картографирайте зависимостите от доставчици и системи с отворен код на две нива дълбочина
  • Информирайте изпълнителното ръководство за разпоредбите за лична отговорност

Искате да знаете кои класове продукти изискват задължителни одити от трети страни съгласно CRA? Нашият екип може да ви преведе през пълната матрица за класификация на продуктите в 30-минутна сесия.